7.2. SSM und Hinweise zu RFC 2401 IPsec
7.2. SSM und Hinweise zu RFC 2401 IPsec
Für bestehende Implementierungen von RFC-2401-IPsec (inzwischen durch [RFC4301] ersetzt) gibt es einige Hinweise in Bezug auf SSM. Sie sind hier aufgeführt. Bei RFC-2401-IPsec wird die Quelladresse nicht als Teil des Schlüssels bei der SAD-Suche verwendet. Infolgedessen „kollidieren" zwei Absender, die zufällig dieselbe SSM-Zieladresse und denselben Security Parameter Index (SPI) verwenden, in der SAD eines jeden Hosts, der beide Kanäle empfängt. Da sowohl die Kanaladressen als auch die SPIs von den Absendern autonom zugewiesen werden, gibt es keine sinnvolle Möglichkeit sicherzustellen, dass jeder Absender eine eindeutige Zieladresse oder einen eindeutigen SPI verwendet.
Ein Problem entsteht, wenn ein Empfänger gleichzeitig zwei unabhängige Kanäle mit IPsec abonniert, deren Quellen zufällig dieselbe IP-Zieladresse (IPDA) und denselben IPsec-SPI verwenden. Da die Kanal-Zieladressen von den Absendern autonom zugewiesen werden, können zwei beliebige Hosts gleichzeitig dieselbe Zieladresse verwenden, und es gibt keine sinnvolle Möglichkeit, dies zu verhindern. Das <IPDA,SPI>-Tupel besteht jedoch aus 56 Bits, die im Allgemeinen zufällig gewählt werden (24 Bits der IP-Zieladresse und 32 Bits des SPI), und ein Konflikt durch Zufall ist unwahrscheinlich.
Wenn eine solche Kollision auftritt, kann ein Empfänger nicht gleichzeitig den IPsec-geschützten Verkehr der beiden kollidierenden Quellen empfangen. Ein Empfänger kann diesen Zustand erkennen, indem er bemerkt, dass er Verkehr von zwei verschiedenen Quellen mit demselben SPI und derselben SSM-Zieladresse empfängt.